网络安全是我们这个时代一个现代而重要的领域,关乎一切数字事物的保护。它涵盖多个方面,例如信息系统、人员、企业乃至国家。在这篇导论中,我们将探讨信息安全的各个组成部分、相关技术,以及如何有效防范各类威胁。

一切数字事物的安全
整体方法
信息系统:保护数据以及用于存储和处理这些数据的系统至关重要。例如,2017 年的 NotPetya 攻击通过加密企业数据、使其系统无法访问,瘫痪了众多企业。信息系统必须包含定期备份、安全更新和健壮的防火墙。
人员 :提高安全意识并进行培训以避免人为失误至关重要。例如,2014 年索尼影业(Sony Pictures)的钓鱼事件中,欺诈性邮件导致了大规模数据泄露,这说明了安全培训的重要性。
企业 :企业必须建立安全策略和流程。例如,摩根大通(JPMorgan Chase)在 2014 年遭遇一次泄露、导致 7600 万个家庭和 700 万家小企业的信息受到影响后,每年在网络安全上投入超过 5 亿美元。
国家:国家必须进行监管并建立基础设施以保护国家利益。例如,欧洲的《通用数据保护条例》(RGPD)对企业保护个人数据的方式施加了严格义务。
数字世界
已连接的物理资产
物联网(IoT,即 Internet of Things,也就是各种联网物件)设备往往安全性不足。2016 年,针对 DNS 提供商 Dyn 的 DDoS 攻击由 Mirai 僵尸网络发动,它控制了数十万台诸如摄像头和路由器之类的物联网设备,扰乱了 Twitter 和 Netflix 等主要网站的访问。
数据
例子:2013 年,塔吉特(Target)的数据泄露暴露了 4000 万名客户的信用卡信息,说明了保护敏感数据的重要性。
信息与通信技术(TIC)
信息与通信技术涵盖用于通信和信息管理的各类技术,包括网络、软件、计算机硬件和互联网服务。保护这些技术对于保障数据的机密性、完整性和可用性至关重要。
具体实例
- 软件:诸如 2017 年被 WannaCry 恶意软件利用的那类软件漏洞,说明了定期打安全补丁的重要性。
- 网络:中间人(man-in-the-middle)攻击中,攻击者拦截并可能篡改双方之间的通信,这说明了对网络通信进行加密的必要性。
如何进行防护
检测并理解威胁
持续监控系统以发现异常并理解潜在威胁至关重要。例如,使用入侵检测系统(IDS)和入侵防御
系统(IPS)有助于识别可疑行为。2016 年,雅虎(Yahoo)披露一次数据泄露影响了 30 亿个账户。主动监控本可以减轻这次攻击的影响。
建立法律框架
义务
例子:欧洲的 RGPD(《通用数据保护条例》)对企业保护欧盟居民个人数据的方式施加了严格义务。企业必须获得明确同意才能收集数据、必须保障数据安全,并在 72 小时内报告数据泄露。
处罚
例子:一旦违反 RGPD,企业可能被处以最高相当于其全球年营业额 4% 或 2000 万欧元的罚款,以两者中较高者为准。英国航空(British Airways)在 2019 年因一次数据泄露被处以 1.83 亿英镑罚款。
制定安全策略
组织层面的计划
例子:组织可以建立专门负责信息安全的团队,例如事件响应团队(IRT)。在 2013 年的攻击之后,塔吉特重组了其安全团队,新增了首席信息安全官(CISO),并加大了对员工培训的投入。
技术层面的计划
例子:部署诸如多因素认证(MFA)之类的技术方案。2016 年,Dropbox 在遭遇一次影响 6800 万用户的数据泄露后部署了 MFA。
信息安全领域的角色与职业
RSSI(信息系统安全负责人):协调各项信息安全活动。例如,在 IBM 这样的大型企业中,RSSI 负责整体安全战略。
安全分析师:识别并修复漏洞。例如,安全分析师可以使用 Nessus 之类的工具扫描网络以查找漏洞。
安全工程师:设计并实施安全解决方案。例如,安全工程师可以配置防火墙和入侵检测系统。
安全审计师:评估安全措施的有效性。例如,安全审计师可以进行渗透测试,以评估企业安全系统的健壮性。
培训用户
培训对于让用户理解风险并养成安全行为至关重要。例如,在 2017 年一次钓鱼攻击之后,谷歌为其员工发起了一场培训活动,使点击钓鱼链接的比例降低了 40%。
网络犯罪者的动机
- 获取钱财:诸如 Ryuk 之类的勒索软件为网络犯罪者带来了数百万美元的收益。2019 年,佛罗里达州的一座城市在遭受 Ryuk 攻击后支付了 60 万美元赎金。
- 蓄意破坏:诸如 Anonymous 之类的团体发动 DDoS 攻击以抗议某些组织或政府,例如 2010 年的 Payback 行动。
- 间谍活动:被怀疑与俄罗斯政府有关联的 APT28 团体,参与了旨在窃取多国政府机密信息的网络攻击。
- 其他动机:例如,黑客团体 LulzSec 发动攻击,只是为了炫耀式地展示安全系统的脆弱。
网络攻击的具体案例
EternalBlue
2017 年,EternalBlue 漏洞被利用来传播 WannaCry,这款勒索软件波及了 150 个国家的系统,包括英国的医院,造成了数百万美元的损失。
WannaCry
WannaCry 勒索软件对受感染系统上的数据进行加密,要求以比特币支付赎金才能解密文件。它影响了联邦快递(FedEx)和英国国民医疗服务体系(NHS)等机构。
Babar
Babar 是一款被归因于法国某情报机构的复杂恶意软件。它被用于监视特定目标,记录键盘按键、屏幕截图和音频对话。
所使用的技术手段
钓鱼(Phishing)
2016 年,一次针对希拉里·克林顿竞选团队主席约翰·波德斯塔(John Podesta)的钓鱼攻击,导致数千封电子邮件被泄露,影响了那场总统竞选。
资源的利用
被称为僵尸网络(botnet)的僵尸计算机,例如 Conficker,控制了数百万台计算机,将其变为用于发动 DDoS 攻击的僵尸机。
通讯录/垃圾邮件
攻击者利用被入侵的通讯录大规模发送垃圾邮件或钓鱼攻击。2011 年,Epsilon 的数据泄露暴露了数百万用户的邮箱,随后被用于钓鱼活动。
存储非法文件
被入侵的服务器常被用于托管和分发盗版或非法内容,例如服务器被入侵以托管盗版电影的案例。
加密货币挖矿(Cryptomining)
例子:诸如 Coinhive 之类的恶意软件在未经受害者同意的情况下,利用其计算机资源挖掘加密货币。2018 年,多个政府网站被入侵以托管挖矿脚本。
网络犯罪的无处不在
网络犯罪是一种持续存在且不断演变的威胁。例如,2020 年,由于新冠疫情,网络攻击增加了 600%,以与健康相关的骗局和勒索软件针对个人和组织。
个人数据的价值与所产生的金钱
个人数据在黑市上具有很高的价值。例如,一个信用卡号可以卖到 5 到 110 美元,而一份完整的医疗档案价值可高达 1000 美元。2018 年,数据泄露平均每起事件造成 386 万美元的损失。
结论:网络安全与每个人息息相关
网络安全是所有人的事。无论你是个人、企业还是政府机构,采取措施保护你的数字资产和个人数据都至关重要。提高意识和主动行动是降低风险、抵御网络威胁的关键。采取健壮的安全措施并及时了解最新威胁,是在一个日益互联的世界中保持安全的根本。
